Здравствуйте. Собственно проблема в вышесказанном, но кроме того, вылезают различные рекламные окна. При работе сильно затормаживается открытие окон и переходов по ссылкам.
Заранее благодарен.virusinfo_syscheck.zipvirusinfo_syscure.ziphijackthis.log
Здравствуйте. Собственно проблема в вышесказанном, но кроме того, вылезают различные рекламные окна. При работе сильно затормаживается открытие окон и переходов по ссылкам.
Заранее благодарен.virusinfo_syscheck.zipvirusinfo_syscure.ziphijackthis.log
Уважаемый(ая) IvanZh, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:Код:begin ExecuteAVUpdate; ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; TerminateProcessByName('c:\documents and settings\all users\application data\wpm\wprotectmanager.exe'); TerminateProcessByName('c:\documents and settings\all users\application data\iepluginservice\pluginservice.exe'); TerminateProcessByName('c:\windows\system32\netupdsrv.exe'); TerminateProcessByName('c:\windows\system32\nethtsrv.exe'); TerminateProcessByName('c:\program files\pcdapp\dgen.exe'); SetServiceStart('nethfdrv', 4); SetServiceStart('Wpm', 4); SetServiceStart('ServiceUpdater', 4); SetServiceStart('NetHttpService', 4); SetServiceStart('IePluginService', 4); StopService('nethfdrv'); StopService('Wpm'); StopService('ServiceUpdater'); StopService('NetHttpService'); StopService('IePluginService'); QuarantineFile('C:\Program Files\suptab\dpinterface32.dll',''); QuarantineFile('C:\Documents and Settings\Пользователь\Application Data\30554\a11538.exe',''); QuarantineFile('C:\PROGRA~1\SupTab\SEARCH~1.DLL',''); QuarantineFile('C:\WINDOWS\system32\drivers\nethfdrv.sys',''); QuarantineFile('C:\Program Files\BrowseMark\updateBrowseMark.exe',''); QuarantineFile('C:\Program Files\PCDApp\StartHelp.exe',''); QuarantineFile('c:\documents and settings\all users\application data\wpm\wprotectmanager.exe',''); QuarantineFile('c:\documents and settings\all users\application data\iepluginservice\pluginservice.exe',''); QuarantineFile('c:\windows\system32\netupdsrv.exe',''); QuarantineFile('c:\windows\system32\nethtsrv.exe',''); QuarantineFile('c:\program files\pcdapp\dgen.exe',''); DeleteFile('c:\program files\pcdapp\dgen.exe','32'); DeleteFile('C:\Program Files\PCDApp\StartHelp.exe','32'); DeleteFile('C:\Program Files\BrowseMark\updateBrowseMark.exe','32'); DeleteFile('C:\WINDOWS\system32\netupdsrv.exe','32'); DeleteFile('C:\WINDOWS\system32\nethtsrv.exe','32'); DeleteFile('C:\Documents and Settings\All Users\Application Data\IePluginService\PluginService.exe','32'); DeleteFile('C:\WINDOWS\system32\drivers\nethfdrv.sys','32'); DeleteFile('C:\PROGRA~1\SupTab\SEARCH~1.DLL','32'); DeleteFile('C:\Documents and Settings\Пользователь\Application Data\30554\a11538.exe','32'); DeleteFile('C:\WINDOWS\Tasks\AmiUpdXp.job','32'); DeleteFile('C:\Program Files\suptab\dpinterface32.dll','32'); DeleteFile('C:\Documents and Settings\All Users\Application Data\WPM\wprotectmanager.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','SFAUpdater'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); DeleteService('nethfdrv'); DeleteService('Update BrowseMark'); DeleteService('ProtectMonitor'); DeleteService('Wpm'); DeleteService('ServiceUpdater'); DeleteService('NetHttpService'); DeleteService('IePluginService'); DeleteFileMask('C:\Documents and Settings\Пользователь\Application Data\30554', '*', true, ' '); DeleteFileMask('c:\program files\pcdapp', '*', true, ' '); DeleteDirectory('C:\Documents and Settings\Пользователь\Application Data\30554'); DeleteDirectory('c:\program files\pcdapp'); BC_ImportAll; ExecuteSysClean; ExecuteWizard('SCU', 2, 2, true); BC_Activate; ExecuteRepair(1); RebootWindows(false); end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темыКод:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Важно! на Windows Vista/7/8 запускайте HiJackThis через контекстное меню проводника от имени Администратора. Пофиксите следующие строчки в HiJackThis если они у вас есть.
Код:R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.sweet-page.com/web/?type=ds&ts=1397469698&from=cor&uid=HitachiXHDS721616PLA380_PVF904ZF0KZLEN0KZLENX&q={searchTerms} R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.sweet-page.com/web/?type=ds&ts=1397469698&from=cor&uid=HitachiXHDS721616PLA380_PVF904ZF0KZLEN0KZLENX&q={searchTerms} O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file) O20 - AppInit_DLLs: C:\PROGRA~1\SupTab\SEARCH~1.DLL
- Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
- Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
- Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
- Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txtКод:%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
AdwCleaner[R2].txtMBAM-log-2014-06-23 (17-30-00).txt
Здравствуйте.
Все сделал как написано.
Компьютер находится отдельно от моего местоположения, по этому не могу реагировать оперативно.
Заранее благодарен.
- Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan".
- По окончанию сканирования снимите галочки со следующих строк:
Код:Папка Найдено : C:\Documents and Settings\All Users\Application Data\Yandex Папка Найдено : C:\Documents and Settings\Пользователь\Application Data\Yandex Папка Найдено : C:\Documents and Settings\Пользователь\Local Settings\Application Data\Mail.Ru Папка Найдено : C:\Documents and Settings\Пользователь\Local Settings\Application Data\Yandex Папка Найдено : C:\Program Files\Mail.Ru Папка Найдено : C:\Program Files\Yandex- Нажмите кнопку "Clean" и дождитесь окончания удаления.
- Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
- Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.
Подробнее читайте в этом руководстве.
Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).
После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.Код:Обнаруженные ключи в реестре: 6 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C} (PUP.Optional.SupTab.A) -> Действие не было предпринято. HKCU\Software\InstallCore\1I1T1Q1S (PUP.Optional.InstallCore.A) -> Действие не было предпринято. HKCU\SOFTWARE\INSTALLCORE (PUP.Optional.InstallCore.A) -> Действие не было предпринято. HKLM\SOFTWARE\sweet-pageSoftware (PUP.Optional.SweetPage.A) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86} (PUP.Optional.Qone8) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{99C91FC5-DB5B-4AA0-BB70-5D89C5A4DF96} (PUP.Software.Updater) -> Действие не было предпринято. Обнаруженные параметры в реестре: 1 HKCU\Software\InstallCore|tb (PUP.Optional.InstallCore.A) -> Параметры: 0R2Y1I1P1N0J1U1C -> Действие не было предпринято. Объекты реестра обнаружены: 3 HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command| (PUP.Optional.SweetPage.A) -> Плохо: (C:\Program Files\Internet Explorer\iexplore.exe http://www.sweet-page.com/?type=scpp&ts=1397469938&from=cor&uid=HitachiXHDS721616PLA380_PVF904ZF0KZLEN0KZLENX) Хорошо: (iexplore.exe) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes|DefaultScope (PUP.Optional.Qone8) -> Плохо: ({33BB0A4E-99AF-4226-BDF6-49120163DE86}) Хорошо: ({0633EE93-D776-472f-A0FF-E1416B8B2E3A}) -> Действие не было предпринято. Обнаруженные папки: 3 C:\Documents and Settings\All Users\Application Data\IePluginService (PUP.Optional.IePluginService.A) -> Действие не было предпринято. C:\Documents and Settings\All Users\Application Data\IePluginService\update (PUP.Optional.IePluginService.A) -> Действие не было предпринято. C:\Documents and Settings\Пользователь\Application Data\SimilarSites (PUP.Optional.SimilarSites.A) -> Действие не было предпринято. Обнаруженные файлы: C:\Documents and Settings\Пользователь\Application Data\SupTab\SupTab.dll (PUP.Optional.SupTab.A) -> Действие не было предпринято. C:\Documents and Settings\Пользователь\Рабочий стол\Рабочий стол\Documents and Settings\Billi\Local Settings\Temporary Internet Files\Content.IE5\6VCZIDGN\Alert[1].dll (PUP.Optional.Conduit) -> Действие не было предпринято. C:\WINDOWS\system32\roboot.exe (PUP.Optional.PCPerformer.A) -> Действие не было предпринято. C:\Documents and Settings\All Users\Application Data\IePluginService\update\conf (PUP.Optional.IePluginService.A) -> Действие не было предпринято.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 31
- В ходе лечения обнаружены вредоносные программы:
- c:\documents and settings\all users\application data\iepluginservice\pluginservice.exe - not-a-virus:AdWare.Win32.Agent.aljb ( DrWEB: Adware.Mutabaha.50 )
- c:\documents and settings\all users\application data\wpm\wprotectmanager.exe - not-a-virus:AdWare.Win32.Agent.aliz ( DrWEB: Adware.Mutabaha.50, BitDefender: Adware.Agent.ODR, AVAST4: Win32:Agent-ATRV [Trj] )
- c:\documents and settings\пользователь\application data\30554\a11538.exe - not-a-virus:AdWare.Win32.Amonetize.wx ( DrWEB: Adware.Downware.3935, BitDefender: Adware.Agent.ODF, AVAST4: Win32:Adware-gen [Adw] )
- c:\program files\pcdapp\dgen.exe - not-a-virus:RiskTool.Win32.BitCoinMiner.wim ( DrWEB: Tool.BtcMine.306, BitDefender: Trojan.Generic.11326041, AVAST4: Win32:Malware-gen )
- c:\program files\suptab\dpinterface32.dll - not-a-virus:AdWare.Win32.Agent.aljt
- c:\windows\system32\drivers\nethfdrv.sys - Trojan.Win32.Agent.icpy
- c:\windows\system32\nethtsrv.exe - Trojan-Downloader.Win32.Agent.zvzo ( AVAST4: Win32:Downloader-VLS [Trj] )
- c:\windows\system32\netupdsrv.exe - Trojan-Downloader.Win32.Agent.zvzm ( AVAST4: Win32:Rootkit-gen [Rtk] )
Уважаемый(ая) IvanZh, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.